Välj överföringsstöd för det verkliga dataflödet, inte för leverantörens varumärke. En amerikansk mottagare med rätt DPF-anslutning, en koncernenhet som omfattas av godkända BCR och ett externt biträde med SCC kan alla förekomma i samma verksamhet. Varje flöde behöver sin egen dokumenterade koppling mellan mottagare, uppgifter och rättsligt stöd.
DPF hör till adekvat skyddsnivå enligt artikel 45. SCC och BCR är skyddsåtgärder enligt artikel 46, med ytterligare krav för BCR i artikel 47. Den här guiden ger en beslutsmatris och ett ifyllt överföringsunderlag som hjälper er välja och förvalta rätt lösning.
1. Börja med överföringen och mottagaren
Skriv vem som lämnar ut uppgifterna, vilken juridisk person som får dem och i vilken roll mottagaren behandlar dem. Ange lagring, fjärråtkomst, support och vidareöverföringar. Ett EU-datacenter utesluter inte att en separat mottagare i tredjeland får åtkomst genom support.
Ange även personkategorier och uppgifter. Kundkontakter, personaladministration och patientuppgifter kan kräva olika bedömningar även när tjänsten har samma namn. Utgå från IT-systemkartan och uppdatera registerförteckningen så att den beskriver de relevanta överföringarna.
Kontrollera först om ett aktuellt adekvansbeslut omfattar mottagaren och behandlingen. Om det gör det behöver ni inte lägga ett artikel 46-instrument ovanpå samma flöde bara av vana. Övriga GDPR-krav gäller fortfarande, exempelvis rättslig grund, säkerhet, information och biträdesavtal där det behövs.
2. Jämför tre olika slags stöd
| Fråga | SCC | BCR | DPF |
|---|---|---|---|
| Rättslig väg | Artikel 46 | Artiklarna 46 och 47 | Artikel 45 inom EU–US-beslutets omfattning |
| Vem omfattas? | Parterna och beskrivna flöden som uppfyller klausulernas villkor | Medlemmar och behandlingar inom den godkända bindande ramen | Den aktuella amerikanska mottagaren och täckta uppgifter |
| Centralt underlag | Rätt modul, ifyllda bilagor och bedömning av skyddets effektivitet | Godkännande, omfattning och faktisk tillämpning | Aktiv anslutning och kontroll av omfattningen |
| Viktig förändring | Ny åtkomst, nytt land eller ändrad behandling | Nya medlemmar, ändrade regler eller flöden | Ändrad mottagare, status eller täckning |
Det finns ingen allmän rangordning där det ena alltid är mer korrekt än det andra. Jämför i stället vilket stöd som kan täcka det aktuella flödet och vilken förvaltning organisationen klarar. En godkänd ram som ingen följer upp ger inte en tillförlitlig praktisk lösning.
3. När SCC passar
SCC kan användas för definierade interna eller externa överföringar inom klausulernas tillämpningsområde. Det finns fyra moduler för olika kombinationer av ansvariga och biträden. Välj efter den faktiska rollen och riktningen, och identifiera vilka överföringar varje modul omfattar.
Beskriv därefter uppgifter, ändamål, lagring, mottagare och verkliga säkerhetsåtgärder. För 2021/914 måste även importörens behandling ligga inom beslutets räckvidd; klausulerna kan inte användas för importörens behandling som redan omfattas av GDPR enligt artikel 3. SCC-guiden med bilagor visar den kontrollen och modulernas särskilda villkor.
Ett bra användningsfall för arbetsmetoden är en avgränsad supporttjänst där parterna kan precisera åtkomst och ansvar. Ett svagt underlag är ett generellt avtalsvillkor som säger ”SCC gäller vid behov” utan att visa vilka juridiska personer som är bundna eller vad de gör.
Säkerställ också effektivt skydd i den aktuella överföringen. Utred relevanta lagar och praxis och om kompletterande åtgärder behövs. Undvik landlistor som automatiskt klassar varje flöde till vissa länder som godkänt eller förbjudet utan att bedöma omständigheterna. IMY om lämpliga skyddsåtgärder ger utgångspunkten.
4. När BCR kan vara en lämplig ram
Bindande företagsbestämmelser kan stödja överföringar inom en kvalificerad koncern eller grupp av företag som deltar i gemensam ekonomisk verksamhet. De behöver godkännas av behörig tillsynsmyndighet och innehålla bindande skydd och rättigheter enligt artikel 47. En intern koncernpolicy med rubriken BCR är inte samma sak som godkända BCR.
Kontrollera om ramen gäller ansvarigas eller biträdens behandlingar, vilka enheter som omfattas och vilka personuppgifter och överföringar som täcks. Ett förvärvat bolag är inte automatiskt anslutet från första dagen. En extern leverantör utanför den bindande ramen blir inte heller täckt enbart därför att koncernen har godkända regler.
IMY:s vägledning om BCR beskriver ansökningsarbetet och bedömningen av ansvarig myndighet. Den handlar bland annat om relevanta etableringar, ansvar och förmåga att hantera processen. Det är inte ett fritt val av den myndighet som verkar snabbast.
Planera den löpande tillämpningen: vem tar emot klagomål, vem följer upp avvikelser och hur hålls medlemslistan aktuell? En godkännandeprocess ger ingen universell handläggningstid eller kostnad att lägga in i budgeten. Be om en bedömning för er struktur och räkna separat på utredning, genomförande och förvaltning.
5. När DPF täcker en överföring till USA
DPF är inte ett generellt besked att alla amerikanska mottagare omfattas av adekvat skyddsnivå. Kontrollera den exakta juridiska personen i den officiella deltagarlistan och att anslutningen och omfattningen gäller det material ni vill överföra. Se IMY om överföringar till USA.
När mottagare och flöde omfattas av det gällande adekvansbeslutet behövs inte dessutom SCC och motsvarande artikel 46-bedömning för samma överföring. Det befriar inte exportören från övrigt dataskyddsarbete. En leverantör måste exempelvis fortfarande ge tillräckliga garantier som biträde när den rollen är aktuell.
För personaluppgifter finns en precisering i EDPB:s uppdaterade FAQ från januari 2026. Exportören ska kontrollera antingen aktiv täckning som HR-data eller aktiv täckning som annan personuppgiftskategori tillsammans med ett åtagande i integritetspolicyn att samarbeta med och följa EU-dataskyddsmyndigheternas råd för dessa HR-uppgifter. Den amerikanska mottagaren ska också informeras om att överföringen innehåller HR-data. Se EDPB:s FAQ för europeiska verksamheter, version 2.
Spara därför mer än en skärmbild av ett bekant namn. Underlaget behöver visa datum, juridisk person, status, relevanta täckta enheter och det uppgiftsslag som kontrollerats. Ett oklart dotterbolagsförhållande är en fråga att lösa före överföringen, inte något att dölja genom att byta namn i inventeringen.
6. Ifyllt beslutsunderlag för tre fiktiva flöden
Exemplet gäller en svensk tjänsteverksamhet med en internationell koncern och två externa mottagare. Bedömningarna visar vilket underlag som behöver finnas; inga verkliga leverantörer eller länders rättsordningar har godkänts genom exemplet.
| Flöde | Valt arbetsspår | Beslut och återstående kontroll |
|---|---|---|
| Personaladministration till koncernbolag | Pröva befintliga BCR för ansvariga | Kontrollera att bolag, HR-behandling och överföring täcks; annars saknas stöd i just denna ram |
| Kundsupport till amerikanskt bolag | Pröva DPF | Juridisk person och aktuell täckning verifieras; biträdesvillkor och säkerhet granskas separat |
| Teknisk felsökning hos annat tredjelandsbiträde | Pröva modul 2 SCC | Bilagor och skyddsbedömning färdigställs före öppnad åtkomst |
En beslutsrad för supportflödet kan ange: ”DPF används för den identifierade mottagaren och de angivna kundkontaktuppgifterna. Underlaget sparas med kontrolltidpunkt. Ny juridisk mottagare eller ändrad täckning utlöser ny bedömning. Avtalsägaren tar emot förändringsmeddelanden och systemägaren kan stänga åtkomsten.”
För felsökningsflödet kan slutsatsen i stället bli: ”Överföringen startar inte ännu. Föreslaget skydd förutsätter att leverantören saknar klartextåtkomst, men felsökningen kräver att leverantören läser ärendena. Teknikansvarig ska utreda ett begränsat alternativ och juridiskt ansvarig bedömer om skyddet då kan säkerställas.”
Båda raderna är användbara resultat. Ett beslutsunderlag behöver kunna leda till en begränsning eller ett stopp när förutsättningarna inte är uppfyllda, även om projektet redan har en planerad startdag.
7. Bedöm skyddets effektivitet där det krävs
För artikel 46-stöd måste ni säkerställa att skyddet fungerar i det konkreta sammanhanget. Det gäller inte bara SCC; även en BCR-ram behöver tillämpas med hänsyn till överföringens omständigheter. Använd arbetsgången för överföringsanalys och kontrollera instrumentets särskilda villkor.
Tekniska skydd ska beskriva vem som kan läsa vad. Krypterad transport till en mottagare som därefter läser klartext löser inte alla frågor om myndighetsåtkomst. Ett kodat material kan vara identifierbart genom nyckel eller andra tillgängliga uppgifter. Knyt analysen till pseudonymiseringens faktiska nyckelseparation.
Om skyddet inte kan säkerställas behöver ni ändra eller avbryta flödet enligt tillämpliga krav. Att hålla en osignerad SCC-mall som ”reserv” skapar inget färdigt alternativ. Ett annat stöd måste uppfylla sina egna villkor innan det används.
8. Förvalta förändringar och reservlösningar
Koppla överföringsbedömningen till inköp och ändringshantering. Leverantörens nya supportland, en koncernomorganisation eller ett utökat analysändamål kan ändra förutsättningarna utan att huvudavtalets slutdatum har passerat. Ange vem som tar emot besked och vem som fattar beslut.
För ett adekvansstöd behöver verksamheten upptäcka relevanta rättsliga eller mottagarrelaterade förändringar. En inaktiv DPF-deltagare kan inte användas som om anslutningen fortfarande vore aktiv för nya överföringar. Hanteringen av tidigare mottagna uppgifter har egna förutsättningar; skilj den frågan från stöd för fortsatt tillförsel.
Planera även ett praktiskt avbrottsalternativ. Kan supporten tillfälligt utföras av en annan behörig funktion, kan åtkomsten begränsas eller behöver tjänsten stängas? Kontinuitetsplanen bör beskriva alternativen utan att förutsätta att verksamhetsbehov i sig tillåter en otillåten överföring.
9. Skilj återkommande drift från undantag i artikel 49
Artikel 49 innehåller särskilda undantag med egna restriktiva villkor. Den ska inte behandlas som ett allmänt reservavtal när en leverantör vägrar SCC eller saknar DPF-täckning. Pröva den konkreta bestämmelsen, nödvändigheten och övriga förutsättningar för just den överföringen.
Förklara också det valda stödet i informationen till de registrerade. Informationen behöver stämma med mottagarens identitet och den aktuella överföringen; skriv inte att all behandling sker inom EU om supporten får åtkomst från tredjeland. En förändring i avtalsramen ska därför nå både den som förvaltar systemet och den som förvaltar informationstexten. Den uppgiften kan läggas i samma ändringsärende så att den inte glöms när tekniken är klar.
Avsluta valarbetet med ett register över flöde, stöd, omfattning, underlag, ansvarig och ändringstrigger. Spara även ett kort skäl när ett alternativ avvisats. Då kan nästa person förstå varför en koncernöverföring använder BCR medan ett annat flöde behöver SCC eller omfattas av DPF, utan att börja om från en allmän leverantörslista.